- European Parliamentary Research Service (EPRS) cho rằng VPN ngày càng được dùng nhiều để vượt qua các hệ thống xác minh độ tuổi trực tuyến, và gọi đây là “lỗ hổng lập pháp cần phải khép lại”
- Chính phủ ở châu Âu và các khu vực khác đang mở rộng các quy định an toàn trẻ em trên mạng yêu cầu nền tảng phải xác minh độ tuổi của người dùng trước khi cho truy cập nội dung dành cho người lớn hoặc bị giới hạn độ tuổi
- EPRS cho biết sau khi các luật xác minh độ tuổi bắt buộc có hiệu lực tại Anh và một số bang của Mỹ, việc sử dụng VPN đã tăng vọt, và tại Anh các ứng dụng VPN đã chiếm lĩnh bảng xếp hạng tải xuống
- Tài liệu của EPRS782618_EN.pdf) nêu rằng một số nhà hoạch định chính sách và những người ủng hộ an toàn trẻ em muốn yêu cầu xác minh độ tuổi ngay cả với việc truy cập VPN, nhưng việc xác minh danh tính trước khi truy cập VPN có thể làm suy yếu khả năng bảo vệ tính ẩn danh và làm tăng rủi ro giám sát, thu thập dữ liệu
- EPRS cho biết khi EU sửa đổi luật về an ninh mạng và an toàn trực tuyến, các nhà cung cấp VPN có thể sẽ chịu sự giám sát chặt chẽ hơn, và trong đợt sửa đổi tương lai của EU Cybersecurity Act có thể sẽ xuất hiện các yêu cầu an toàn trẻ em nhằm ngăn chặn việc lạm dụng VPN
Cảnh báo của EPRS về khoảng trống quản lý đối với VPN
- European Parliamentary Research Service (EPRS) mô tả VPN là “lỗ hổng lập pháp cần phải khép lại”, cho rằng công cụ này ngày càng được dùng nhiều để vượt qua các hệ thống xác minh độ tuổi trực tuyến
- Chính phủ ở châu Âu và các khu vực khác đang mở rộng các quy định an toàn trẻ em trên mạng, yêu cầu nền tảng phải xác minh độ tuổi của người dùng trước khi cho truy cập nội dung dành cho người lớn hoặc bị giới hạn độ tuổi
- VPN là công cụ bảo vệ quyền riêng tư, mã hóa lưu lượng internet và định tuyến kết nối qua máy chủ từ xa để che giấu địa chỉ IP của người dùng
- Dù VPN cũng được sử dụng rộng rãi cho các mục đích hợp pháp như bảo vệ liên lạc, tránh bị giám sát và làm việc từ xa an toàn, cơ quan quản lý lo ngại chính công nghệ này lại cho phép người chưa thành niên vượt qua các cơ chế xác minh độ tuổi theo khu vực
Việc sử dụng VPN tăng sau khi luật xác minh độ tuổi có hiệu lực
- EPRS cho biết sau khi các luật xác minh độ tuổi bắt buộc có hiệu lực tại Anh và một số bang của Mỹ, việc sử dụng VPN đã tăng vọt
- Tại Anh, các dịch vụ trực tuyến phải ngăn trẻ em truy cập nội dung có hại, và sau khi luật có hiệu lực, các ứng dụng VPN được cho là đã chiếm lĩnh bảng xếp hạng tải xuống
- Bài đăng của EPRS viết rằng “VPN ngày càng được sử dụng nhiều để vượt qua xác minh độ tuổi trực tuyến”, đồng thời cho biết các quy định mới đang có hiệu lực yêu cầu độ tuổi tối thiểu để truy cập một số dịch vụ
Xu hướng yêu cầu xác minh độ tuổi ngay cả với việc truy cập VPN
- Tài liệu của EPRS EPRS782618_EN.pdf) nêu rõ VPN là một khoảng trống quản lý, và cho biết một số nhà hoạch định chính sách cùng những người ủng hộ an toàn trẻ em cho rằng cần xác minh độ tuổi ngay cả với việc truy cập VPN
- England’s Children’s Commissioner cũng yêu cầu giới hạn dịch vụ VPN chỉ dành cho người lớn
- Tuy nhiên, nếu ép buộc xác minh danh tính trước khi truy cập VPN, khả năng bảo vệ tính ẩn danh sẽ bị suy yếu nghiêm trọng, đồng thời phát sinh các rủi ro mới liên quan đến giám sát và thu thập dữ liệu
- Các nhà cung cấp VPN và các tổ chức bảo vệ quyền riêng tư đã phản đối cách tiếp cận này trong một bức thư gửi tới các nhà hoạch định chính sách Anh
Vấn đề bảo mật và quyền riêng tư của ứng dụng xác minh độ tuổi của EU
- Tháng trước, các nhà nghiên cứu đã phát hiện nhiều lỗ hổng bảo mật và quyền riêng tư ngay sau khi ứng dụng xác minh độ tuổi chính thức của European Commission được phát hành
- Ứng dụng này được quảng bá là công cụ thân thiện với quyền riêng tư trong khuôn khổ DSA, nhưng đã bị phát hiện lưu trữ hình ảnh sinh trắc học nhạy cảm ở vị trí không được mã hóa
- Một điểm yếu cho phép bỏ qua hoàn toàn cơ chế kiểm tra xác minh cũng đã bị lộ ra
Xác minh độ tuổi vẫn khó về mặt kỹ thuật và các phương án thay thế
- Tài liệu của EPRS thừa nhận rằng xác minh độ tuổi trên toàn EU vẫn còn khó khăn về mặt kỹ thuật và đang bị phân mảnh
- Các hệ thống hiện tại dựa trên tự khai báo, ước lượng độ tuổi và xác minh danh tính vẫn có thể bị người chưa thành niên vượt qua tương đối dễ dàng
- Những cách tiếp cận mới như mô hình xác minh “double-blind” đang được sử dụng tại Pháp cũng được đưa ra
- Website chỉ nhận được xác nhận rằng người dùng đáp ứng yêu cầu về độ tuổi, chứ không biết danh tính của người dùng
- Nhà cung cấp dịch vụ xác minh cũng không thể thấy người dùng đang truy cập website nào
Lập pháp bắt đầu trực tiếp nhắm đến VPN
- Utah gần đây trở thành bang đầu tiên của Mỹ ban hành luật nhắm trực tiếp đến việc sử dụng VPN trong xác minh độ tuổi trực tuyến
- SB 73 của Utah quy định rằng ngay cả khi che giấu vị trí bằng VPN hoặc dịch vụ proxy, vị trí của người dùng vẫn được xác định theo sự hiện diện vật lý chứ không phải địa chỉ IP bề ngoài
- EPRS cho rằng khi EU sửa đổi luật về an ninh mạng và an toàn trực tuyến, các nhà cung cấp VPN có thể phải chịu sự xem xét chặt chẽ hơn
- Cơ quan này cho biết trong đợt sửa đổi tương lai của EU Cybersecurity Act có thể sẽ có các yêu cầu an toàn trẻ em nhằm ngăn việc lạm dụng VPN để vượt qua các biện pháp bảo vệ pháp lý
1 bình luận
Ý kiến trên Hacker News
Xin nhắc lại phòng khi mọi người quên: khi Trung Quốc bắt đầu yêu cầu giấy phép đăng ký trước khi vận hành website, cái cớ cũng là bảo vệ trẻ em
Chính sách tưởng như đơn giản đó rốt cuộc đã khiến phần lớn nhà xuất bản cá nhân và truyền thông tự chủ im tiếng, tập trung ngành vào tay một số ít người, và xóa sạch những cơ hội còn lại cho các startup nhỏ. Đó có thể là hậu quả tệ hơn rất nhiều so với việc trẻ em xem nội dung khiêu dâm trên mạng, vì nó gây ảnh hưởng tiêu cực đến cả cuộc đời con người
Nếu EU thật sự muốn giới hạn dịch vụ VPN chỉ cho người trưởng thành, thì cứ phạt những đứa trẻ dùng VPN hoặc phụ huynh cho phép việc đó. Cũng như vi phạm giao thông thì phạt tài xế, chứ không phạt con đường
Nếu vẫn thấy chưa đủ, thì cứ cắt cáp như Bắc Triều Tiên
Khoảng năm 2015, một khung pháp lý được dựng lên với danh nghĩa chặn nội dung vi phạm bản quyền, đặc biệt là torrents.ru, và chặn DNS trên toàn quốc được áp dụng, nhưng ai hỏi 8.8.8.8 thì vẫn dễ dàng vượt qua
Sau đó chính phủ dùng cơ sở pháp lý đó để đưa thêm sòng bạc, tổ chức khủng bố và nhiều mục khác vào danh sách chặn, đồng thời bắt đầu thận trọng áp dụng chặn IP
Luật tiếp tục bị mở rộng để chính phủ có thể chặn một số phương tiện truyền thông theo những tiêu chí mơ hồ, đã thử chặn IP với một số website lớn, và các ISP bị buộc phải lắp thiết bị DPI để lọc theo HTTPS SNI
Khoảng năm 2019, cơ quan nhà nước Roskomnadzor (RKN), nơi thực thi chặn mà không cần lệnh tòa, được hình thành; đến khoảng năm 2021, theo yêu cầu của RKN, các website không lọc nội dung theo tiêu chuẩn pháp luật Nga bắt đầu bị chặn, và các dịch vụ VPN cũng phải dùng DPI để lọc lưu lượng
Đến khoảng năm 2023, chiến dịch siết VPN bắt đầu, các dịch vụ thương mại phổ biến bị chặn IP, còn kết nối OpenVPN và IPSec bị DPI làm chậm có chọn lọc; đến khoảng năm 2025, các bộ lọc VPN mạnh hơn như với vless, WireGuard được triển khai, đồng thời hiệu năng của một số website như YouTube và Twitter cũng bị hạ thấp
Phe đối lập sẽ phanh phui đống tài liệu bẩn của họ, tham nhũng thường ngày sẽ bị lộ ra, và họ sẽ liên tục dùng dữ liệu đó làm vũ khí chống lẫn nhau, nhưng thế giới đó sẽ không bao giờ tới. Vì chúng ta không sống trong một thế giới nơi luật được áp dụng công bằng cho tất cả
Nói cách khác là: “luật chỉ dành cho các người, không dành cho tôi”
Tôi sống ở Thổ Nhĩ Kỳ, nơi chính phủ đã cấm toàn bộ website người lớn từ khoảng năm 2008. Người trưởng thành cũng không được truy cập. Năm nay, theo đúng xu hướng toàn cầu, họ đang cấm VPN và đưa vào xác minh độ tuổi cùng xác minh danh tính
Họ cũng cấm một số trò chơi, kiểm soát mạng xã hội, và đang hợp pháp hóa việc kiểm soát, theo dõi tất cả mọi người trên Internet. Đúng là trùng hợp ghê khi những nỗ lực tương tự lại đồng thời xuất hiện ở nhiều quốc gia độc lập
Và ở Thổ Nhĩ Kỳ, trẻ em cũng chẳng hề được bảo vệ thực sự kể từ năm 2008
Kết quả là người phản đối những quy định hay đạo luật đó, nhẹ thì bị xem là kẻ không đáng được lắng nghe, nặng thì thành người nên bị bỏ tù
https://en.wikipedia.org/wiki/Think_of_the_children
Theo tôi thấy thì nó giống việc chính phủ cho rằng họ cần kiểm soát Internet nhiều hơn, nên ban hành luật để có thêm quyền kiểm soát hơn. https://www.gov.cn/gongbao/content/2000/content_60531.htm
Trong luật đó cũng không có điều khoản đặc biệt nào kiểu ban đầu chỉ áp dụng cho trẻ em rồi sau mở rộng sang người lớn. Trong khi đó, giới hạn thời gian chơi game của trẻ em, theo tôi biết, vẫn chỉ áp dụng cho trẻ em
Tiêu đề này có vẻ gây hiểu lầm
Tài liệu của Nghị viện châu Âu dường như chỉ ra sự tồn tại của tranh luận về VPN
Đoạn liên quan có ý như: “một số người cho rằng đây là lỗ hổng của luật và cần yêu cầu xác minh độ tuổi cả với VPN. Đáp lại, một số nhà cung cấp VPN nói họ không chia sẻ thông tin với bên thứ ba, và ngay từ đầu dịch vụ của họ không nhằm cho trẻ em sử dụng. Ủy viên Trẻ em của Anh đã kêu gọi chỉ cho phép dùng VPN với người trưởng thành”
Dĩ nhiên, điều đó không có nghĩa là EU sẽ không điều tiết VPN, nhưng trong tài liệu này không hề có chỗ nào “EU” nói rằng phải đóng VPN cả
Nhìn tổng thể thì nhận xét rằng tài liệu xử lý chủ đề theo hướng cân bằng là đúng, nhưng việc chọn riêng câu đó là không hay, và trở thành kiểu diễn đạt cho cỗ máy phẫn nộ có cái để gặm
https://www.europarl.europa.eu/RegData/etudes/ATAG/2026/7826...
Còn ném bom trẻ em thì lại được, và người ta vui vẻ sản xuất, vận chuyển mọi loại vũ khí cần thiết cho việc đó
Đúng là một kiểu khuôn mẫu của xã hội bệnh hoạn
Tôi nghĩ mọi hệ thống xác minh danh tính nên bắt đầu từ chủ sở hữu thực sự của doanh nghiệp
Chính phủ lâu nay bị vận động hành lang để cho những người giàu sở hữu doanh nghiệp làm điều mờ ám vẫn giữ được ẩn danh hoàn toàn, còn người bình thường thì ngày càng bị đẩy tới chỗ phải trình giấy tờ ngay cả khi mua thực phẩm
Thay vào đó, dân kỹ thuật chỉ cố thuyết phục rằng đừng điều tiết gì cả, mà cách đó có thể sẽ không hiệu quả
Bên thực sự muốn chặn VPN là các công ty streaming thương mại, đặc biệt là mảng thể thao trực tiếp
Bất kể quốc gia hay đảng cầm quyền nào, cuối cùng mọi chuyện vẫn xoay quanh tiền
Đây không chỉ là vấn đề của chính phủ. Một số tập đoàn lớn có tiền cũng đang âm thầm thúc đẩy
Tại sao lỗ hổng thuế lại không bị soi kỹ đến thế
Theo tôi, xác minh độ tuổi bắt buộc trên mạng là có hại và nên bị cấm
Phụ huynh cần học cách làm cha mẹ, và chính phủ không nên ép doanh nghiệp thay họ nuôi dạy con cái
Hồi tôi còn nhỏ, chương trình thiếu nhi và quảng cáo bị giám sát rất nghiêm. Còn bây giờ bất kỳ đứa trẻ nào cũng có thể tiếp cận nội dung khiêu dâm, bạo lực và lừa đảo trên Internet. Cái có hại không phải là xác minh độ tuổi, mà là chuyện đó
Đó là trò đập chuột chũi không hồi kết
Nếu có quan chức chính phủ EU nào đang đọc cái này, tôi chỉ muốn nhắn ngắn gọn
Làm ơn đừng suốt ngày nghĩ đến trẻ em trên Internet nữa. Thay vào đó, những việc cấp bách hơn là đây
Hãy thu nhiều thuế hơn từ các tập đoàn lớn, đánh thuế mạnh hơn với giới siêu giàu, và cấp vốn cho công nghệ và hạ tầng mã nguồn mở do EU xây dựng
Hãy để phụ huynh có nhiều thời gian hơn với con cái, để họ có thể bảo vệ con tốt hơn bất kỳ đạo luật ngu ngốc nào và giữ chúng tránh khỏi kẻ săn mồi
Và hãy tăng thêm tàu hỏa
Có một câu hỏi cứ lởn vởn trong đầu tôi
Tại sao xác minh độ tuổi lại gắn với xác minh danh tính?
Tôi hiểu vì sao điều đầu tiên không thể làm nếu không có điều thứ hai, nhưng chẳng phải đơn vị xác minh chỉ cần chuyển lại kết quả đã đủ tuổi hay chưa, mà không cần chi tiết nào khác sao?
Hay là tôi đang hiểu sai? Nếu làm được vậy thì có vẻ VPN vẫn dùng được mà
Báo cáo nhấn mạnh các cách tiếp cận mới như hệ thống xác minh mù kép đang dùng ở Pháp. Website chỉ nhận được việc người dùng có đáp ứng yêu cầu độ tuổi hay không mà không biết danh tính, còn bên cung cấp xác minh thì không thấy người dùng đang truy cập website nào
Khung ví số của EU cũng được xây trên nền đó, và kịch bản bạn nói chính là một ca sử dụng cốt lõi
Giờ đây nó đang chuyển từ giới học thuật và nghiên cứu sang lĩnh vực chính trị, còn phản hồi và áp lực từ các nhóm thương mại cùng chương trình nghị sự chính trị đang làm đục nước
Đây là liên kết đến tài liệu tiêu chuẩn. Cũng dễ tìm thấy các video chất lượng cao giải thích ngắn gọn, dễ hiểu hơn
https://www.w3.org/TR/did-1.0/
https://www.w3.org/TR/vc-data-model-2.0/
Nhân tiện, đây là một trong những sản phẩm phụ lành mạnh của thời kỳ blockchain, nên tốt nhất đừng để bị mấy video cường điệu của dân quảng bá crypto dắt mũi
Hầu hết lời phàn nàn ở đây đều mặc định rằng xác minh độ tuổi đồng nghĩa với theo dõi
Giá mà mọi người chịu tìm hiểu chút trước khi than phiền, thì đã có thể có một cuộc thảo luận thú vị hơn về xác minh độ tuổi bảo toàn quyền riêng tư
Mọi người chỉ nhìn VPN riêng tư cho người tiêu dùng, nhưng trong EU còn có phạm vi sử dụng VPN thương mại rộng hơn nhiều
Đường hầm điểm-điểm nối hai địa điểm thành một mạng, truy cập tài nguyên doanh nghiệp từ laptop và thiết bị di động, hay dùng để bù cho tính một chiều của thứ Internet tệ hại mà ngày nay nhiều người bị ép phải dùng, v.v.
Về cơ bản, nếu bạn có làm việc từ xa dù chỉ một chút, tôi không nói chắc rằng hiện bạn bắt buộc đang dùng VPN, nhưng khả năng rất cao. Có lẽ ngay cả hạ tầng CNTT hậu trường của chính các chính trị gia cũng có quan điểm riêng về chuyện nhánh hành pháp có thể soi quá kỹ nhánh lập pháp đến mức nào
Chính phủ đã có thông tin định danh của mọi người rồi, bao gồm cả ngày sinh. Nếu vấn đề được nói tới là người chưa thành niên truy cập website và dịch vụ người lớn, thì website chỉ cần biết người dùng đã trên 18 tuổi hay trên ngưỡng tuổi do chính phủ quy định
Cần có dịch vụ/API định danh của chính phủ được chuẩn hóa để người dùng cho phép tiết lộ tuổi của mình, hoặc chỉ những thông tin họ chọn, cho website hay dịch vụ đang yêu cầu. Nếu dịch vụ định danh của chính phủ có xác thực hai yếu tố và bảo mật phù hợp thì thế là đủ
Yêu cầu và phản hồi có thể được ẩn danh đúng cách để chính phủ không biết website là gì, còn website không biết danh tính cá nhân
Tại sao thứ này vẫn chưa tồn tại? Theo tôi biết thì chẳng ai đề xuất cả
Về lý thuyết, sắp tới tất cả quốc gia EU đều phải hỗ trợ nó, và người dùng sẽ có thể dùng nó để chứng minh tuổi của mình trên mạng theo cách riêng tư. Vẫn còn việc phải làm trước khi triển khai thực tế, nhưng phần kỹ thuật đã được xúc tiến và kế hoạch triển khai dường như đã được chốt
Nó có thể trả lời câu hỏi “có trên 18 tuổi không” bằng bằng chứng không tiết lộ tri thức. Xét cho cùng, thứ đó chỉ chứng minh rằng bạn đang sở hữu một giấy tờ tùy thân hợp lệ và biết mã PIN của nó, nhưng như vậy có vẻ là đủ. Theo bài viết thì Pháp cũng có tính năng này
[0] https://www.personalausweisportal.de/Webs/PA/EN/government/t..., https://www.bsi.bund.de/EN/Themen/Oeffentliche-Verwaltung/El...
Những dịch vụ như DigiD của Hà Lan có thể là nền tảng rất tốt. Chính là dịch vụ mà người ta đang cố bán sang Mỹ dù ai cũng phản đối. Chỉ cần thêm dịch vụ xác minh độ tuổi vào đó là xong. Chính phủ vốn đã biết bạn là ai theo nghĩa pháp lý đầy đủ nhất rồi
Đã từng có thời phụ huynh kiểm soát những website mà con cái họ có thể truy cập
Giờ là thời các chính trị gia kiểm soát những website mà chúng ta có thể truy cập